PT-2026-43626 · Git+2 · Liquidjs

·

CVE-2026-44646

·

Publicado

2026-05-27

·

Atualizado

2026-06-18

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas LiquidJS versões 10.25.7 e anteriores
Descrição Existe um problema na função Context.spawn() onde ela falha ao propagar o valor resolvido de ownPropertyOnly do contexto pai ao criar um contexto filho para a tag {% render %}. Em vez disso, o novo contexto rederiva esse valor das opções de nível de instância, ignorando qualquer sobreposição de ownPropertyOnly fornecida via parseAndRender(). Isso resulta em um bypass silencioso que permite que propriedades da cadeia de protótipos sejam vazadas de dentro de qualquer partial {% render %}, mesmo que o desenvolvedor tenha habilitado explicitamente o bloqueio ownPropertyOnly: true para aquela chamada de renderização específica. Isso leva à divulgação de informações de segredos, hashes ou estado interno de objetos passados para o partial.
Recomendações Atualize para a versão 10.26.0. Como medida paliativa temporária, restrinja o uso da tag {% render %} ao processar templates não confiáveis até que a atualização seja aplicada.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44646
GHSA-9X9P-QF8F-MVJG

Produtos afetados

Liquidjs